आपकी सुविधा के लिए अनुवादित। यदि इस संस्करण और अंग्रेज़ी संस्करण के बीच कोई विरोध हो, तो अंग्रेज़ी संस्करण मान्य होगा।
यह डेटा प्रसंस्करण परिशिष्ट ("DPA") Proyecta Labs, Inc. ("Proyecta," "हम," "हमें," या "हमारा/हमारी") और उन्हें स्वीकार करने वाले ग्राहक ("ग्राहक," "आप," या "आपका/आपकी") के बीच सेवा की शर्तों ("शर्तें") का भाग है। यह तब लागू होता है जब भी Proyecta आपकी ओर से व्यक्तिगत डेटा संसाधित करता है, और यह प्रत्येक ग्राहक पर लागू होता है, चाहे वह कहीं भी स्थित हो। यहाँ परिभाषित न किए गए परिभाषित शब्दों के वही अर्थ हैं जो शर्तों में दिए गए हैं।
किसी अलग हस्ताक्षर की आवश्यकता नहीं है। यह DPA संदर्भ द्वारा शर्तों में शामिल है: आप शर्तों को स्वीकार करके इसे निष्पादित करते हैं, और Proyecta इसे यहाँ प्रकाशित करके निष्पादित करता है। आप इस पृष्ठ को अपनी हस्ताक्षरित प्रति के रूप में डाउनलोड या प्रिंट कर सकते हैं। यह उस तिथि से प्रभावी है जिस दिन आपने शर्तें स्वीकार कीं या 22 सितंबर 2026 से, जो भी बाद में हो।
1. परिभाषाएँ
- "लागू डेटा संरक्षण कानून" का अर्थ है प्रत्येक वह कानून जो शर्तों के तहत ग्राहक व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है, जिसमें, जहाँ लागू हो, शामिल हैं: EU सामान्य डेटा संरक्षण विनियमन 2016/679 ("GDPR"); UK कानून में शामिल किया गया GDPR और UK डेटा संरक्षण अधिनियम 2018 ("UK GDPR"); स्विस संघीय डेटा संरक्षण अधिनियम ("FADP"); CPRA द्वारा संशोधित कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम ("CCPA") और अन्य अमेरिकी राज्य गोपनीयता कानून; मेक्सिको का Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); और ब्राज़ील का Lei Geral de Proteção de Dados ("LGPD")।
- "ग्राहक व्यक्तिगत डेटा" का अर्थ है वह व्यक्तिगत डेटा जिसे Proyecta सेवाएँ प्रदान करने में ग्राहक की ओर से संसाधित करता है, जैसा कि अनुलग्नक I में वर्णित है। इसमें आपके प्रकाशित अनुप्रयोगों के अंतिम उपयोगकर्ताओं का व्यक्तिगत डेटा शामिल है।
- "नियंत्रक," "प्रोसेसर," "डेटा विषय," "व्यक्तिगत डेटा," "प्रसंस्करण," और "पर्यवेक्षी प्राधिकरण" के वही अर्थ हैं जो GDPR में दिए गए हैं। अन्य लागू डेटा संरक्षण कानूनों के तहत समकक्ष शब्दों (उदाहरण के लिए CCPA के तहत "business" और "service provider", या LFPDPPP के तहत "responsable" और "encargado") को तदनुसार पढ़ा जाएगा।
- "व्यक्तिगत डेटा उल्लंघन" का अर्थ है सुरक्षा का ऐसा उल्लंघन जिससे ग्राहक व्यक्तिगत डेटा का आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण, या उस तक पहुँच होती है।
- "सबप्रोसेसर" का अर्थ है कोई भी तृतीय पक्ष जिसे Proyecta ग्राहक व्यक्तिगत डेटा संसाधित करने के लिए नियुक्त करता है।
- "मानक संविदात्मक खंड" या "SCCs" का अर्थ है यूरोपीय आयोग द्वारा कार्यान्वयन निर्णय (EU) 2021/914 में अनुमोदित मानक संविदात्मक खंड।
2. भूमिकाएँ और दायरा
2.1. ग्राहक नियंत्रक है; Proyecta प्रोसेसर है। ग्राहक व्यक्तिगत डेटा के लिए, आप नियंत्रक हैं (या अपने स्वयं के नियंत्रक के लिए कार्य करने वाले प्रोसेसर), और Proyecta आपका प्रोसेसर (या सबप्रोसेसर) है। यह शर्तों की धारा 28.3 के अनुरूप है।
2.2. यह DPA किसे कवर नहीं करता। Proyecta उस व्यक्तिगत डेटा का एक स्वतंत्र नियंत्रक है जिसे वह अपना स्वयं का व्यवसाय चलाने के लिए संसाधित करता है: आपके खाते और बिलिंग की जानकारी, बिल्डर का आपका उपयोग, सुरक्षा लॉग, और हमारी अपनी मार्केटिंग। वह प्रसंस्करण हमारी गोपनीयता नीति में वर्णित है, इस DPA में नहीं।
2.3. नियंत्रक के रूप में आपकी ज़िम्मेदारियाँ। आप जिस प्रसंस्करण का निर्देश देते हैं उसकी वैधता के लिए आप ज़िम्मेदार हैं। इसमें आपके अंतिम उपयोगकर्ताओं को गोपनीयता नोटिस प्रदान करना, प्रसंस्करण के लिए वैध आधार होना, आवश्यक कोई भी सहमति प्राप्त करना, और यह सुनिश्चित करना शामिल है कि आप या आपके अंतिम उपयोगकर्ता जो डेटा प्रस्तुत करते हैं उसे सेवाओं के माध्यम से वैध रूप से संसाधित किया जा सकता है।
2.4. प्रकाशित अनुप्रयोगों में एनालिटिक्स। किसी प्रकाशित अनुप्रयोग का अंतर्निहित एनालिटिक्स अंतिम उपयोगकर्ता के ब्राउज़र में कोई कुकी या कोई अन्य पहचानकर्ता संग्रहीत नहीं करता है। Proyecta अपने सर्वरों पर एक छद्मनामी पहचानकर्ता के साथ विज़िटरों की गणना करता है, जिसकी गणना अनुरोध (IP पता और ब्राउज़र विवरण) और एक यादृच्छिक मान से की जाती है जिसे हर दिन बदला जाता है और 48 घंटों के भीतर हटा दिया जाता है, इसलिए पहचानकर्ताओं को एक दिन से अगले दिन तक जोड़ा नहीं जा सकता। IP पता एनालिटिक्स डेटा के साथ संग्रहीत नहीं किया जाता है। एनालिटिक्स के किसी पिछले संस्करण के साथ निर्मित प्रकाशित अनुप्रयोग अपडेट होने तक अभी भी एक फ़र्स्ट-पार्टी कुकी (_pry_vid) सेट कर सकते हैं; Proyecta अब उसके मान का उपयोग नहीं करता है। आपका प्रकाशित अनुप्रयोग अंतिम उपयोगकर्ता के ब्राउज़र में जो कुछ भी और संग्रहीत करता है — तृतीय-पक्ष एम्बेड, पिक्सेल, चैट विजेट — उसके लिए सहमति नियंत्रक के रूप में आपकी ज़िम्मेदारी बनी रहती है।
3. आपके निर्देशों पर प्रसंस्करण
3.1. Proyecta ग्राहक व्यक्तिगत डेटा को केवल आपके प्रलेखित निर्देशों पर संसाधित करेगा, जिसमें किसी तृतीय देश में स्थानांतरण भी शामिल है, जब तक कि कानून अन्यथा अपेक्षित न करे। उस स्थिति में हम प्रसंस्करण से पहले आपको उस कानूनी आवश्यकता के बारे में बताएँगे, जब तक कि कानून सार्वजनिक हित के महत्वपूर्ण आधारों पर इसे प्रतिबंधित न करे।
3.2. आपके निर्देश हैं: (a) शर्तें और यह DPA; (b) जिस तरह से आप सेवाओं को कॉन्फ़िगर और उपयोग करते हैं, जिसमें यह शामिल है कि आपके प्रकाशित अनुप्रयोग क्या एकत्र करते हैं और क्या करते हैं; और (c) कोई अन्य उचित लिखित निर्देश जो आप हमें देते हैं और जो शर्तों के अनुरूप है। ऐसा निर्देश जो सेवाओं के दायरे को बदल दे, उसके लिए एक अलग समझौते की आवश्यकता हो सकती है।
3.3. यदि हमारी राय में कोई निर्देश लागू डेटा संरक्षण कानून का उल्लंघन करता है, तो हम आपको तुरंत सूचित करेंगे। हम किसी उल्लंघनकारी निर्देश का पालन करने के लिए बाध्य नहीं हैं।
4. गोपनीयता
Proyecta यह सुनिश्चित करेगा कि ग्राहक व्यक्तिगत डेटा संसाधित करने के लिए जिस भी व्यक्ति को वह अधिकृत करता है, वह गोपनीयता के कर्तव्य से बंधा हो, चाहे संविदात्मक हो या वैधानिक। पहुँच उन कर्मियों तक सीमित है जिन्हें सेवाएँ प्रदान करने, उनका समर्थन करने या उन्हें सुरक्षित करने के लिए इसकी आवश्यकता है।
5. सुरक्षा
5.1. Proyecta ग्राहक व्यक्तिगत डेटा की सुरक्षा के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगा और बनाए रखेगा, जिसमें अत्याधुनिक तकनीक, कार्यान्वयन की लागत, और प्रसंस्करण की प्रकृति, दायरे, संदर्भ और उद्देश्यों को ध्यान में रखा जाएगा, जैसा कि GDPR के अनुच्छेद 32 द्वारा अपेक्षित है। वर्तमान उपाय अनुलग्नक II में वर्णित हैं।
5.2. हम समय-समय पर इन उपायों को अपडेट कर सकते हैं, बशर्ते कि कोई अपडेट सुरक्षा के समग्र स्तर को भौतिक रूप से कम न करे।
6. सबप्रोसेसर
6.1. सामान्य प्राधिकरण। आप Proyecta को सबप्रोसेसर नियुक्त करने का सामान्य प्राधिकरण देते हैं। प्रत्येक सबप्रोसेसर के उद्देश्य और स्थान सहित वर्तमान सूची /subprocessors पर प्रकाशित है।
6.2. सूचना और आपत्ति। किसी नए सबप्रोसेसर द्वारा ग्राहक व्यक्तिगत डेटा संसाधित करना शुरू करने से कम से कम 30 दिन पहले हम उस पृष्ठ को अपडेट करके और आपके खाता संपर्कों को ईमेल करके आपको सूचना देंगे। आप उस अवधि के भीतर privacy@proyecta.dev पर लिखकर उचित डेटा-संरक्षण आधार पर आपत्ति कर सकते हैं। तब हम किसी विकल्प पर आपके साथ सद्भावपूर्वक काम करेंगे। यदि कोई विकल्प उचित रूप से संभव नहीं है, तो आप प्रभावित सेवाओं को समाप्त कर सकते हैं, और हम समाप्ति के बाद की अवधि के लिए किसी भी अग्रिम भुगतान किए गए प्लेटफ़ॉर्म शुल्क को वापस करेंगे।
6.3. दायित्वों का हस्तांतरण और उत्तरदायित्व। हम प्रत्येक सबप्रोसेसर को एक लिखित अनुबंध द्वारा ऐसे डेटा संरक्षण दायित्वों से बाँधेंगे जो इस DPA से कम सुरक्षात्मक न हों। उन दायित्वों के हमारे सबप्रोसेसरों द्वारा पालन के लिए हम आपके प्रति उत्तरदायी बने रहते हैं।
7. आपको सहायता
7.1. डेटा विषय अनुरोध। प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, Proyecta उपयुक्त तकनीकी और संगठनात्मक उपायों के माध्यम से, डेटा विषयों द्वारा अपने अधिकारों का प्रयोग करने के अनुरोधों का जवाब देने में आपकी सहायता करेगा। सेवाएँ आपके प्रकाशित अनुप्रयोग के एडमिन कंसोल में आपके अंतिम उपयोगकर्ताओं के डेटा तक पहुँचने, उसे सुधारने, निर्यात करने और हटाने के लिए टूल प्रदान करती हैं। यदि कोई डेटा विषय ग्राहक व्यक्तिगत डेटा के बारे में सीधे हमसे संपर्क करता है, तो हम अनुरोध को आपको अग्रेषित या पुनर्निर्देशित करेंगे और जब तक आप हमें निर्देश न दें, स्वयं उसका उत्तर नहीं देंगे।
7.2. अन्य सहायता। हमारे पास उपलब्ध जानकारी को ध्यान में रखते हुए, हम सुरक्षा, व्यक्तिगत डेटा उल्लंघन की सूचना, डेटा संरक्षण प्रभाव आकलन, और पर्यवेक्षी प्राधिकरणों के साथ पूर्व परामर्श (GDPR के अनुच्छेद 32 से 36) से संबंधित आपके दायित्वों में उचित रूप से आपकी सहायता करेंगे। उस सहायता के लिए जो हम सभी ग्राहकों को उपलब्ध कराई जाने वाली जानकारी से आगे जाती है, हम एक उचित शुल्क ले सकते हैं।
8. व्यक्तिगत डेटा उल्लंघन
8.1. किसी व्यक्तिगत डेटा उल्लंघन की जानकारी होने के बाद Proyecta बिना अनुचित देरी के और, जहाँ संभव हो, 72 घंटों के भीतर आपको सूचित करेगा। सूचना आपके खाता संपर्कों को भेजी जाती है।
8.2. सूचना में, उस समय जितना ज्ञात हो, इनका वर्णन होगा: उल्लंघन की प्रकृति, जिसमें संबंधित डेटा विषयों और रिकॉर्ड की श्रेणियाँ और अनुमानित संख्या शामिल है; इसके संभावित परिणाम; और इससे निपटने तथा इसके प्रभावों को कम करने के लिए उठाए गए या प्रस्तावित उपाय। जहाँ यह सब एक साथ प्रदान करना संभव न हो, वहाँ हम इसे बिना किसी और अनुचित देरी के चरणों में प्रदान करेंगे।
8.3. हम उल्लंघन को नियंत्रित करने और उसका निवारण करने के लिए उचित कदम उठाएँगे। हमारी सूचना दोष या उत्तरदायित्व की स्वीकृति नहीं है।
9. वापसी और विलोपन
9.1. जब सेवाएँ समाप्त होती हैं, तो आप 30 दिनों तक अपना ग्राहक व्यक्तिगत डेटा निर्यात कर सकते हैं, जैसा कि शर्तों की धारा 21.5 में वर्णित है। उस अवधि के बाद, Proyecta इसे अपने सक्रिय सिस्टम से हटा देगा, जब तक कि कानून हमें इसे रखने की आवश्यकता न रखे।
9.2. बैकअप में रखी गई प्रतियाँ बैकअप के अपने सामान्य रोटेशन पर समाप्त होने के साथ हटा दी जाती हैं। तब तक वे इस DPA द्वारा संरक्षित रहती हैं और किसी अन्य उद्देश्य के लिए उपयोग नहीं की जातीं।
9.3. जब तक सेवाएँ सक्रिय हैं, आप किसी भी समय ग्राहक व्यक्तिगत डेटा को हटा भी सकते हैं: अपने एडमिन कंसोल में रिकॉर्ड हटाकर, किसी प्रकाशित अनुप्रयोग को अप्रकाशित करके, या अपना खाता बंद करके।
10. ऑडिट और जानकारी
10.1. Proyecta इस DPA और GDPR के अनुच्छेद 28 के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक सभी जानकारी उपलब्ध कराएगा। उस जानकारी में यह DPA, अनुलग्नक II में दिए गए सुरक्षा उपाय, सबप्रोसेसर सूची, और उचित सुरक्षा प्रश्नावलियों के लिखित उत्तर शामिल हैं।
10.2. यदि वह जानकारी अनुपालन प्रदर्शित करने के लिए पर्याप्त नहीं है, या कोई पर्यवेक्षी प्राधिकरण इसकी आवश्यकता रखता है, तो आप गोपनीयता से बंधे एक स्वतंत्र ऑडिटर के माध्यम से, निरीक्षण सहित, हमारे अनुपालन का ऑडिट कर सकते हैं। ऑडिट किसी भी 12-महीने की अवधि में एक बार तक सीमित हैं (व्यक्तिगत डेटा उल्लंघन के बाद या किसी प्राधिकरण के अनुरोध पर छोड़कर), इनके लिए कम से कम 30 दिनों की लिखित सूचना आवश्यक है, इन्हें हमारे संचालन को अनुचित रूप से बाधित किए बिना व्यावसायिक घंटों के दौरान होना चाहिए, और ये आपके खर्च पर होते हैं। ये केवल उन सिस्टम को कवर करते हैं जो ग्राहक व्यक्तिगत डेटा संसाधित करते हैं।
11. अंतर्राष्ट्रीय स्थानांतरण
11.1. Proyecta संयुक्त राज्य अमेरिका में स्थित है, और ग्राहक व्यक्तिगत डेटा को संयुक्त राज्य अमेरिका और उन अन्य देशों में संसाधित किया जा सकता है जहाँ हमारे सबप्रोसेसर कार्य करते हैं, जैसा कि /subprocessors पर सूचीबद्ध है।
11.2. EEA स्थानांतरण। जिस सीमा तक GDPR के अधीन ग्राहक व्यक्तिगत डेटा को पर्याप्तता निर्णय रहित किसी देश में स्थानांतरित किया जाता है, SCCs संदर्भ द्वारा इस DPA में शामिल हैं और निम्नानुसार लागू होते हैं:
- मॉड्यूल दो (नियंत्रक से प्रोसेसर) तब लागू होता है जब आप नियंत्रक हैं, और मॉड्यूल तीन (प्रोसेसर से प्रोसेसर) तब जब आप प्रोसेसर हैं। आप "डेटा निर्यातक" हैं और Proyecta "डेटा आयातक" है।
- खंड 7 (डॉकिंग खंड) लागू होता है।
- खंड 9: विकल्प 2 (सामान्य लिखित प्राधिकरण) इस DPA की धारा 6.2 में दी गई सूचना अवधि के साथ लागू होता है।
- खंड 11: वैकल्पिक भाषा लागू नहीं होती।
- खंड 13: सक्षम पर्यवेक्षी प्राधिकरण वह है जो खंड 13(a) के तहत निर्धारित होता है। जहाँ आप EEA में स्थापित नहीं हैं, वहाँ यह उस सदस्य राज्य का पर्यवेक्षी प्राधिकरण है जिसमें आपका EU प्रतिनिधि स्थापित है या, यदि आपका कोई प्रतिनिधि नहीं है, तो ऑस्ट्रियाई डेटा संरक्षण प्राधिकरण (हमारे अनुच्छेद 27 प्रतिनिधि का सदस्य राज्य)।
- खंड 17: SCCs आयरलैंड के कानून द्वारा शासित होते हैं। खंड 18: विवादों का समाधान आयरलैंड के न्यायालयों द्वारा किया जाता है।
- SCCs के अनुलग्नक I और II इस DPA के अनुलग्नक I और II द्वारा पूरे किए जाते हैं। अनुलग्नक III /subprocessors पर दी गई सूची द्वारा पूरा किया जाता है।
11.3. UK स्थानांतरण। UK GDPR के अधीन स्थानांतरणों के लिए, SCCs UK सूचना आयुक्त द्वारा जारी अंतर्राष्ट्रीय डेटा स्थानांतरण परिशिष्ट (संस्करण B1.0) द्वारा संशोधित रूप में लागू होते हैं, जो संदर्भ द्वारा शामिल है। इसकी तालिकाएँ धारा 11.2 में और इस DPA के अनुलग्नक I और II में दी गई जानकारी से पूरी की जाती हैं, और कोई भी पक्ष इसकी धारा 19 द्वारा अनुमत अनुसार इसे समाप्त कर सकता है।
11.4. स्विस स्थानांतरण। FADP के अधीन स्थानांतरणों के लिए, SCCs इन परिवर्तनों के साथ लागू होते हैं: GDPR के संदर्भों को FADP के संदर्भों के रूप में पढ़ा जाएगा; स्विस संघीय डेटा संरक्षण और सूचना आयुक्त उन स्थानांतरणों के लिए सक्षम पर्यवेक्षी प्राधिकरण है; और "सदस्य राज्य" शब्द स्विट्ज़रलैंड के डेटा विषयों को उनके अभ्यस्त निवास स्थान पर दावे लाने से नहीं रोकता।
11.5. डेटा गोपनीयता फ़्रेमवर्क। जहाँ कोई प्राप्तकर्ता EU-US डेटा गोपनीयता फ़्रेमवर्क (या इसके UK विस्तार या स्विस-US फ़्रेमवर्क) के तहत प्रमाणित है, वहाँ स्थानांतरण SCCs के बजाय उस प्रमाणन पर निर्भर हो सकता है।
11.6. सरकारी पहुँच। यदि Proyecta को किसी सार्वजनिक प्राधिकरण से ग्राहक व्यक्तिगत डेटा के लिए कानूनी रूप से बाध्यकारी अनुरोध प्राप्त होता है, तो हम, जब तक कानून द्वारा निषिद्ध न हो, आपको तुरंत सूचित करेंगे और आपको संरक्षण आदेश मांगने का अवसर देंगे। हम ऐसे अनुरोध को चुनौती देंगे जिसे हम उचित रूप से गैरकानूनी मानते हैं, और हम केवल उतना न्यूनतम डेटा प्रकट करेंगे जितना अनुरोध के लिए आवश्यक है।
12. अमेरिकी राज्य गोपनीयता कानून
जहाँ Proyecta CCPA या किसी अन्य अमेरिकी राज्य गोपनीयता कानून के तहत आपके "सेवा प्रदाता," "ठेकेदार," या "प्रोसेसर" के रूप में ग्राहक व्यक्तिगत डेटा संसाधित करता है, वहाँ Proyecta:
- ग्राहक व्यक्तिगत डेटा को न तो बेचेगा और न ही साझा करेगा (जैसा कि इन शब्दों को CCPA में परिभाषित किया गया है);
- ग्राहक व्यक्तिगत डेटा को शर्तों और इस DPA में निर्दिष्ट व्यावसायिक उद्देश्यों के अलावा किसी भी उद्देश्य के लिए, या आपके और हमारे बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर, न तो रखेगा, न उपयोग करेगा और न ही प्रकट करेगा;
- ग्राहक व्यक्तिगत डेटा को उस व्यक्तिगत डेटा के साथ नहीं जोड़ेगा जो उसे किसी अन्य से या उसकी ओर से प्राप्त होता है, या जो वह स्वयं एकत्र करता है, सिवाय इसके कि वे कानून अनुमति दें;
- उन दायित्वों का पालन करेगा जो वे कानून सेवा प्रदाताओं पर डालते हैं और उनके द्वारा अपेक्षित गोपनीयता सुरक्षा का समान स्तर प्रदान करेगा;
- यदि वह यह निर्धारित करता है कि वह अब उन दायित्वों को पूरा नहीं कर सकता, तो आपको सूचित करेगा; और
- सहमत है कि आप ग्राहक व्यक्तिगत डेटा के किसी भी अनधिकृत उपयोग को रोकने और उसका निवारण करने के लिए उचित और उपयुक्त कदम उठा सकते हैं।
हम प्रमाणित करते हैं कि हम इन प्रतिबंधों को समझते हैं और उनका पालन करेंगे।
13. मेक्सिको और ब्राज़ील
13.1. मेक्सिको। LFPDPPP के अधीन ग्राहक व्यक्तिगत डेटा के लिए, आप "responsable" हैं और Proyecta "encargado" है। Proyecta ग्राहक व्यक्तिगत डेटा को केवल आपके निर्देशों पर संसाधित करेगा, इसका उपयोग अपने स्वयं के उद्देश्यों के लिए नहीं करेगा, इसे गोपनीय रखेगा, अनुलग्नक II में दिए गए सुरक्षा उपाय लागू करेगा, इसे धारा 9 में निर्धारित अनुसार हटाएगा, और इसे तृतीय पक्षों को केवल धारा 6 के तहत सबप्रोसेसर के रूप में देगा, जो उस कानून के तहत एक "remisión" है।
13.2. ब्राज़ील। LGPD के अधीन ग्राहक व्यक्तिगत डेटा के लिए, आप "controlador" हैं और Proyecta "operador" है, और यह DPA तदनुसार लागू होता है।
14. सामान्य शर्तें
14.1. प्राथमिकता का क्रम। ग्राहक व्यक्तिगत डेटा के प्रसंस्करण के लिए, यह DPA शर्तों के किसी भी विरोधी प्रावधान पर प्रभावी होता है। SCCs, जहाँ लागू हों, इस DPA पर प्रभावी होते हैं।
14.2. उत्तरदायित्व। इस DPA के तहत प्रत्येक पक्ष का उत्तरदायित्व शर्तों में दी गई उत्तरदायित्व की सीमाओं और अपवर्जनों के अधीन है, सिवाय जहाँ लागू डेटा संरक्षण कानून या SCCs ऐसी सीमा की अनुमति नहीं देते।
14.3. अवधि। यह DPA तब तक प्रभावी रहता है जब तक Proyecta आपकी ओर से ग्राहक व्यक्तिगत डेटा संसाधित करता है, जिसमें धारा 9 में दी गई निर्यात और विलोपन अवधि भी शामिल है।
14.4. परिवर्तन। हम कानून में, हमारे सबप्रोसेसरों में, या सेवाओं में परिवर्तनों को दर्शाने के लिए इस DPA को शर्तों की धारा 25 में प्रदान की गई सूचना के साथ अपडेट कर सकते हैं। कोई अपडेट इस DPA द्वारा ग्राहक व्यक्तिगत डेटा को दी जाने वाली सुरक्षा को भौतिक रूप से कम नहीं करेगा, जब तक कि कानून इसकी आवश्यकता न रखे।
14.5. भाषा। यह DPA कई भाषाओं में उपलब्ध कराया जा सकता है। यदि उनमें विरोध हो, तो अंग्रेज़ी संस्करण मान्य होगा।
14.6. संपर्क। डेटा संरक्षण संबंधी प्रश्न: privacy@proyecta.dev। कानूनी सूचनाएँ: legal@proyecta.dev। GDPR के अनुच्छेद 27 के तहत हमारा EU प्रतिनिधि iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta) है।
अनुलग्नक I — प्रसंस्करण का विवरण {#annex-1}
पक्ष।
- डेटा निर्यातक / नियंत्रक: ग्राहक, जैसा कि उसके खाते द्वारा पहचाना गया है। गतिविधि: सेवाओं के साथ वेबसाइटें और अनुप्रयोग बनाना और संचालित करना। संपर्क: खाते के स्वामी का ईमेल।
- डेटा आयातक / प्रोसेसर: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States। गतिविधि: सेवाओं का प्रदाता। संपर्क: privacy@proyecta.dev।
डेटा विषयों की श्रेणियाँ।
- आपके प्रकाशित अनुप्रयोगों के अंतिम उपयोगकर्ता: विज़िटर, ग्राहक और खरीदार, बुकिंग करने वाले लोग, फ़ॉर्म या लीड जमा करने वाले लोग, सदस्य और साइन-इन किए हुए उपयोगकर्ता, न्यूज़लेटर सब्सक्राइबर, और वे लोग जो कनेक्टेड चैनलों (जैसे WhatsApp या ईमेल) के माध्यम से आपके व्यवसाय को संदेश भेजते हैं
- आपकी टीम के सदस्य और अन्य उपयोगकर्ता जिन्हें आप अपने संगठन में या अपने प्रकाशित अनुप्रयोग के एडमिन कंसोल में आमंत्रित करते हैं
- कोई भी अन्य व्यक्ति जिनका व्यक्तिगत डेटा आप या आपके अंतिम उपयोगकर्ता सेवाओं में जमा करते हैं
व्यक्तिगत डेटा की श्रेणियाँ।
- पहचान और संपर्क डेटा: नाम, ईमेल पता, फ़ोन नंबर, डाक या डिलीवरी पता
- अंतिम उपयोगकर्ताओं का खाता और साइन-इन डेटा: उपयोगकर्ता पहचानकर्ता, साइन-इन विधि, एक-बार के कोड, लिंक किए गए तृतीय-पक्ष लॉगिन पहचानकर्ता
- लेनदेन डेटा: ऑर्डर, बुकिंग, सदस्यताएँ, चालान, और भुगतान स्थिति (कार्ड डेटा आपके द्वारा कनेक्ट किए गए भुगतान प्रदाता द्वारा संभाला जाता है, Proyecta द्वारा संग्रहीत नहीं किया जाता)
- अंतिम उपयोगकर्ताओं द्वारा जमा की गई सामग्री: फ़ॉर्म प्रतिक्रियाएँ, संदेश और उनका मीडिया, समीक्षाएँ, फ़ाइलें और अपलोड
- संचार डेटा: ईमेल और संदेश सामग्री, डिलीवरी और अनसब्सक्राइब स्थिति
- एनालिटिक्स और तकनीकी डेटा: एक दैनिक छद्मनामी विज़िटर पहचानकर्ता और प्रति-विज़िट सत्र पहचानकर्ता, देखे गए पृष्ठ, रेफ़रर, UTM पैरामीटर, ब्राउज़र, ऑपरेटिंग सिस्टम और डिवाइस प्रकार, और पृष्ठ-प्रदर्शन मेट्रिक्स। IP पते को विज़िटर पहचानकर्ता की गणना करने और सेवाओं को दुरुपयोग से बचाने के लिए अस्थायी रूप से संसाधित किया जाता है, और इसे एनालिटिक्स डेटा के साथ संग्रहीत नहीं किया जाता है
- कोई भी अन्य व्यक्तिगत डेटा जिसे आप अपने प्रकाशित अनुप्रयोगों के माध्यम से एकत्र करना चुनते हैं
डेटा की विशेष श्रेणियाँ। सेवाएँ विशेष रूप से व्यक्तिगत डेटा की विशेष श्रेणियों (GDPR का अनुच्छेद 9) या आपराधिक दोषसिद्धि से संबंधित डेटा के लिए डिज़ाइन नहीं की गई हैं। यदि आपका प्रकाशित अनुप्रयोग उन्हें एकत्र करता है (उदाहरण के लिए, किसी क्लिनिक के बुकिंग फ़ॉर्म में स्वास्थ्य जानकारी), तो वैध आधार होने और यह तय करने के लिए कि अनुलग्नक II के उपाय उपयुक्त हैं या नहीं, आप ज़िम्मेदार हैं। उन्हें अन्य सभी ग्राहक व्यक्तिगत डेटा के समान ही सुरक्षा मिलती है।
स्थानांतरण की आवृत्ति। निरंतर, जब तक सेवाओं का उपयोग किया जाता है।
प्रसंस्करण की प्रकृति। होस्टिंग, भंडारण, पुनर्प्राप्ति, प्रसारण, प्रदर्शन, संगठन, आपको रिपोर्टिंग के लिए विश्लेषण, बैकअप, और विलोपन। जहाँ आप AI सुविधाओं का उपयोग करते हैं (जैसे एक AI सहायक जो आपके ग्राहकों को उत्तर देता है), वहाँ प्रतिक्रियाएँ उत्पन्न करने के लिए AI मॉडल प्रदाताओं द्वारा प्रसंस्करण भी।
प्रसंस्करण का उद्देश्य। आपको सेवाएँ प्रदान करना: आपके प्रकाशित अनुप्रयोगों और उनके डेटा की होस्टिंग और संचालन, ईमेल और मैसेजिंग, कॉमर्स और बुकिंग, एनालिटिक्स, आपके अंतिम उपयोगकर्ताओं के लिए साइन-इन, आपके द्वारा सक्षम की गई AI सुविधाएँ, सहायता, और सेवाओं को सुरक्षित करना।
अवधि और प्रतिधारण। शर्तों की अवधि के लिए, और फिर इस DPA की धारा 9 के तहत विलोपन तक।
सबप्रोसेसर। जैसा कि /subprocessors पर सूचीबद्ध है, वहाँ बताए गए उद्देश्यों के लिए और स्थानों में।
अनुलग्नक II — तकनीकी और संगठनात्मक सुरक्षा उपाय {#annex-2}
- एन्क्रिप्शन। डेटा को ट्रांज़िट में TLS 1.2 या उससे उच्च के साथ, और स्टोरेज में हमारे क्लाउड इंफ्रास्ट्रक्चर प्रदाताओं द्वारा एन्क्रिप्ट किया जाता है।
- टेनेंट पृथक्करण। प्रकाशित-अनुप्रयोग डेटा एक मल्टी-टेनेंट डेटाबेस में रखा जाता है जिसमें प्रत्येक रीड और राइट उसके अपने टेनेंट तक सीमित होता है, और सामग्री रिकॉर्ड पर डेटाबेस-स्तरीय रो सुरक्षा होती है। कोड पृथक, सैंडबॉक्स्ड रनटाइम वातावरणों में चलता है जो अन्य ग्राहकों के डेटा तक नहीं पहुँच सकते।
- नेटवर्क सुरक्षा। प्रोडक्शन डेटाबेस का कोई सार्वजनिक IP पता नहीं है और वे केवल हमारे निजी नेटवर्क के भीतर से पहुँच योग्य हैं। प्रशासनिक पहुँच एक पहचान-जागरूक गेटवे के माध्यम से होती है। प्रकाशित अनुप्रयोग DDoS सुरक्षा वाले एक एज नेटवर्क के पीछे से परोसे जाते हैं।
- पहुँच नियंत्रण। प्रोडक्शन सिस्टम और ग्राहक व्यक्तिगत डेटा तक पहुँच उन कर्मियों तक सीमित है जिन्हें इसकी आवश्यकता है, न्यूनतम-विशेषाधिकार भूमिकाओं पर, और मज़बूत प्रमाणीकरण से सुरक्षित व्यक्तिगत खातों के साथ। नियमित जाँच में केवल-पढ़ने की पहुँच का उपयोग होता है।
- लॉगिंग और निगरानी। पहुँच और परिवर्तनों को लॉग किया जाता है। त्रुटियों और विसंगतियों की निगरानी की जाती है और उन पर अलर्ट दिए जाते हैं।
- उपलब्धता और लचीलापन। स्वचालित बैकअप वाले प्रबंधित डेटाबेस, और परिवर्तन समीक्षा के साथ कोड के रूप में प्रबंधित इंफ्रास्ट्रक्चर।
- सुरक्षित विकास। रिलीज़ से पहले कोड समीक्षा, स्वचालित परीक्षण और स्थैतिक जाँच, और निर्भरता तथा भेद्यता प्रबंधन।
- सीक्रेट्स प्रबंधन। क्रेडेंशियल और API कुंजियाँ एक प्रबंधित सीक्रेट स्टोर में रखी जाती हैं, कभी भी सोर्स कोड में नहीं। प्रकाशित अनुप्रयोग प्रति-अनुप्रयोग कुंजियों से प्रमाणित होते हैं जिन्हें रोटेट या निरस्त किया जा सकता है।
- घटना प्रतिक्रिया। धारा 8 के तहत व्यक्तिगत डेटा उल्लंघनों का पता लगाने, उन्हें नियंत्रित करने, उनकी जाँच करने और उनकी सूचना देने के लिए एक प्रलेखित प्रक्रिया।
- कर्मी। ग्राहक व्यक्तिगत डेटा तक पहुँच रखने वाले प्रत्येक व्यक्ति के लिए गोपनीयता दायित्व और सुरक्षा प्रशिक्षण।
- सबप्रोसेसर की समुचित जाँच। सबप्रोसेसरों का चयन उनकी सुरक्षा प्रथाओं के आधार पर किया जाता है और उन्हें धारा 6.3 के तहत बाध्य किया जाता है।
- डेटा न्यूनीकरण और विलोपन। डेटा विषय अनुरोध सेवाओं के माध्यम से समर्थित हैं, और डेटा धारा 9 के तहत हटाया जाता है।
